Y.DOG

隐私与安全承诺

Y.DOG 如何通过本地解密与零知识架构,实现对用户数字身份资产的严谨保护。

1. 本地解密原则 (Local Decryption)

Y.DOG 的核心设计是“本地解密”:所有 TOTP 两步验证密钥、二次密码与数据密钥(DEK),全部在您的设备本地完成加密、解密与计算,不向服务器传输任何明文。

  • 二次密码明文与主数据密钥(DEK)永不离开您的物理设备。
  • 解锁后或使用本机模式时,断网环境不影响动态码生成。
  • 本机副本与快捷解锁凭据存放于系统安全存储(Android Keystore / iOS Keychain 加密保护)。

2. 零知识云端托管 (Zero-Knowledge)

所有动态码条目在离开设备前,均在本地使用 AES-256-GCM 认证加密。云端服务器仅负责存储不可逆的密文字节流与公开随机盐参数,服务商在技术上无法解密您的任何内容。

我们为您保管上锁的保险箱,但钥匙始终由您自己掌握。即便云端数据库遭遇外部不可抗力泄露,攻击者得到的也仅是无解密密钥的密文字节流。

3. 零商业追踪政策 (No-Tracking)

Y.DOG 坚持纯粹的专业安全工具属性,不嵌入任何广告 SDK 或用户行为画像插件:

  • 无任何第三方分析追踪 SDK。
  • 安全审计日志仅记录加盐 HMAC 单向哈希,绝不留存用户的真实 IP 地址。
  • 注册与登录响应统一模糊文案,防止恶意邮箱枚举探测。

4. 我们收集与不收集什么

  • 收集:注册邮箱;经客户端加密后的密文包(含随机盐与 KDF 参数);会话设备名称;审计事件(操作类型、时间、IP 的单向 HMAC 指纹、浏览器/系统摘要)。
  • 不收集:任何明文密码/二次密码/恢复码/TOTP 密钥;原始 IP 地址;行为画像或广告标识符。
  • 第三方处理者:Cloudflare(托管与数据库)、Resend(发送验证邮件)。二者均不接触你的明文密钥。

5. 数据保留、删除与恢复的诚实说明

  • 账号注销:在 App「设置 → 注销账号」确认后,邮箱、密文包、会话与关联审计记录将被物理删除。
  • 恢复码是唯一的自救通道:丢失全部恢复码且遗忘二次密码时,数据无法找回——这是零知识架构的代价。
  • 忘记登录密码可通过注册邮箱 + 邮件验证码重置;重置会使全部已登录设备下线。

6. 国际标准

动态码遵循 RFC 6238 (TOTP) 规范,默认 SHA-1 / 6 位 / 30 秒,与 Google Authenticator 等主流验证器双向兼容,并支持其导出二维码(otpauth-migration)批量导入。